Ir al contenido principal
Volver al resumen

Ley de Coordinación y Gobernanza de la Ciberseguridad: Por Qué Sigue Sin Ser Ley

Por NIS2Certify
nis2espanaley-ciberseguridadtjueincibe
Ley de Coordinación y Gobernanza de la Ciberseguridad: Por Qué Sigue Sin Ser Ley

Ley de Coordinación y Gobernanza de la Ciberseguridad: Por Qué Sigue Sin Ser Ley

El 8 de julio de 2026, la Comisión Europea hizo algo que no suele hacer: llevar a cuatro gobiernos de la UE ante el Tribunal de Justicia el mismo día, por la misma directiva. Irlanda, España, Francia y los Países Bajos habían incumplido el plazo para transponer NIS2 a su legislación nacional. La Comisión solicitó sanciones económicas —una suma a tanto alzado más una multa coercitiva diaria— hasta que cada país notifique la transposición completa.

Uno de los cuatro ya lo ha resuelto: la Cyberbeveiligingswet neerlandesa entró en vigor el 15 de agosto de 2026, un mes después de la remisión. España no se ha movido. A día de hoy, la Ley de Coordinación y Gobernanza de la Ciberseguridad —el proyecto que debía transponer NIS2— sigue sin publicarse en el BOE.

Si asesoras a organizaciones españolas, o tus clientes en otros países de la UE tienen proveedores o filiales en España, esto no es un detalle legislativo lejano: es la norma que estás esperando para poder cerrar tus propios análisis de brecha.

Dónde Están Realmente los 27 Estados Miembros

NIS2 debía ser ley en todos los países antes del 17 de octubre de 2024. Casi dos años después, el panorama sigue siendo desigual:

  • Países Bajos — resuelto. Cyberbeveiligingswet en vigor desde el 15 de agosto de 2026.
  • Austria — resuelto, pero por fases. La NISG 2026 se publicó en diciembre de 2025; sus obligaciones principales solo se aplican desde el 1 de octubre de 2026.
  • Irlanda — todavía sin proyecto de ley en trámite parlamentario.
  • Francia — su proyecto (la "Loi Résilience") superó la comisión especial de la Asamblea Nacional en septiembre de 2025, pero sigue sin votación en pleno.
  • España — todavía en fase de anteproyecto, sin fecha de remisión a las Cortes.

Irlanda, Francia y España son los tres estados sin ley de transposición, y son precisamente esos tres —junto con los Países Bajos antes de resolverlo— los nombrados en el mismo procedimiento ante el TJUE.

Estado de Implementación NIS2 por País (2025–2026)

Plenamente en vigor

Bélgica
Croacia
Hungría
Lituania
Letonia
Italia
6 países

Adoptada — finales 2025

Alemania
República Checa
Finlandia
3 países

En proceso — previsto 2026

Países Bajos
Francia
España
Polonia
Austria
Suecia
Irlanda
7 países

Qué Rige Realmente en España Ahora Mismo

Que no haya ley NIS2 no significa que no haya ley. Las organizaciones españolas siguen bajo varios regímenes que ya existían:

El Real Decreto-ley 12/2018 sigue vigente, junto con su desarrollo reglamentario, el Real Decreto 43/2021. Los operadores de servicios esenciales y proveedores de servicios digitales designados bajo ese régimen mantienen sus obligaciones actuales: notificación de incidentes, medidas de seguridad, supervisión sectorial.

El Esquema Nacional de Seguridad (ENS) se aplica al sector público y a cualquier proveedor privado que gestione sistemas o datos para una administración pública.

DORA se aplica de forma directa a bancos, aseguradoras y demás entidades financieras españolas, al tratarse de un reglamento europeo que no necesita transposición.

Los canales de notificación ya existen. Las entidades bajo el régimen actual reportan a través de su CSIRT de referencia: INCIBE-CERT para el sector privado, CCN-CERT para la administración pública y sistemas clasificados. No hay un registro NIS2 independiente en España todavía, porque no hay registro NIS2 que inscribir.

Nada de esto sustituye a NIS2: la lista de sectores es más estrecha, las diez medidas del artículo 21 son más concretas que lo que exige el RD-ley 12/2018, y las obligaciones de gobernanza para los órganos de administración son nuevas. Pero confundir "España no ha transpuesto NIS2" con "España no tiene normativa de ciberseguridad" es el error que hay que evitar en un análisis de brecha.

El Anteproyecto Que Lleva Esperando Desde Enero de 2025

La respuesta española a NIS2 es la Ley de Coordinación y Gobernanza de la Ciberseguridad. El Consejo de Ministros aprobó el anteproyecto el 14 de enero de 2025. Está pensado para transponer NIS2 y la Directiva REC (resiliencia de entidades críticas) en un único instrumento.

El texto crearía un nuevo Centro Nacional de Ciberseguridad, adscrito a la Presidencia del Gobierno, como autoridad única para coordinar la política de ciberseguridad entre sectores. INCIBE-CERT y CCN-CERT mantendrían sus funciones operativas bajo ese paraguas.

Veinte meses después de su aprobación en Consejo de Ministros, el anteproyecto todavía no ha llegado a votación parlamentaria, y no hay fecha publicada para cuándo lo hará.

La Comisión Ha Escalado la Presión — Qué Cambia Realmente

El procedimiento ante el TJUE no sanciona a ninguna empresa española. Es un mecanismo entre la Comisión y el Estado miembro: carta de emplazamiento en noviembre de 2024, dictamen motivado en mayo de 2025, y remisión al Tribunal en julio de 2026 —la escalada habitual de un procedimiento de infracción, ya en su último escalón antes de una sentencia.

Lo que esto señala es presión política, no una obligación nueva para el sector privado. Cuando el Tribunal falle contra España —y este tipo de remisiones raramente terminan de otra forma— el reloj de la multa diaria empezará a correr contra el Tesoro, lo cual suele acelerar calendarios legislativos más que cualquier carta.

Escalada de sanciones NIS2 — Más allá de la multa

!

Desencadenante

Incumplimiento detectado o incidente ocurrido

Una autoridad supervisora identifica una brecha de cumplimiento o una organización no cumple los requisitos NIS2

Las autoridades pueden imponer
▼
Sanciones no financieras
1

Órdenes de cumplimiento con plazos vinculantes

2

Auditorías de seguridad obligatorias a tu cargo

3

Divulgación pública de infracciones

4

Instrucciones vinculantes sobre medidas de seguridad específicas

Escala hacia
▼
Consecuencias operativas y personales
1

Suspensión de certificaciones o licencias de operación

2

Prohibición temporal de funciones directivas para individuos

3

Identificación pública de personas físicas responsables

Desencadenante
No financiero
Operativo / personal

¿Significa Esto Que Tus Clientes Españoles Tienen Vía Libre?

No. Tres grupos en concreto no pueden esperar a la ley española:

Todo lo que ya está cubierto por el régimen anterior sigue estándolo. Las obligaciones antiguas no desaparecen porque una ley nueva siga en trámite.

Los proveedores de entidades obligadas en otros estados miembros quedan sujetos a través de la jurisdicción de su cliente, no de la suya. Si una entidad esencial neerlandesa o francesa depende de un proveedor español, la seguridad de la cadena de suministro recae sobre el registro de riesgos de esa entidad —y su obligación de diligencia debida no espera a que España transponga.

Las entidades financieras españolas ya están directamente sujetas a DORA, brecha de transposición o no.

El error más habitual es marcar a un cliente español como "todavía fuera de alcance" y pasar al siguiente punto. Eso solo es cierto en el sentido estricto de que España no tiene aún un registro NIS2 que cumplimentar. No dice nada sobre si su principal cliente, en otro país, ya está obligado a evaluarlo como proveedor.


Qué Hacer Ahora Mismo Con un Cliente Español

Esperar a la Ley de Coordinación y Gobernanza no es un plan: nadie puede decirte cuándo llegará.

Haz el análisis de brecha directamente contra las diez medidas del artículo 21 de la directiva, no contra una ley española que todavía no existe. Las medidas no cambiarán cuando llegue la norma nacional; solo lo harán los mecanismos de control y registro.

Documenta lo que ya está cubierto por el RD-ley 12/2018, el RD 43/2021 o el ENS como línea base, para que el cliente no empiece de cero el día que la ley española por fin salga adelante.

Si el cliente es proveedor de una entidad en un estado miembro ya transpuesto, trata esa relación comercial como el verdadero motor de cumplimiento hoy —no el calendario legislativo español.

Un assessment de preparación mapeado a las medidas del artículo 21 te da esa línea base en minutos, sin importar de qué país esté corriendo el reloj de transposición.

La Conclusión

Que España todavía no tenga ley NIS2 es un hecho legislativo, no unas vacaciones de cumplimiento. Las obligaciones del RD-ley 12/2018, el ENS, DORA y la diligencia debida de clientes en otros estados miembros siguen aplicando todas. La remisión al TJUE aumenta la presión sobre Madrid para terminar el trabajo —no rebaja el nivel de exigencia para quien trabaja hoy con entidades españolas.

¿Tienes otra pregunta?

Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.

    Ley de Ciberseguridad España: Por Qué Sigue Sin Ser Ley